Risikoområder med egen matrix (tilkøb)
Opret så mange risikoområder, som I har brug for, og bestem selv skalaen, navn og ikon på hvert niveau og den appetit, der gælder. Del af Enterprise Risk Management, et tilkøbsmodul der udkom i august 2026.
GDPR, NIS2, AI-forordningen og informationssikkerhed i ét register, hvor hvert risikoområde har sin egen matrix, skala og risikoappetit. Vurdér processer, aktiver og leverandører, læg handlingsplaner for det, der skal ned, og tæl det, der ligger over appetit, ét sted.
Ubegrænset antal brugere • Gratis onboarding og support • Ingen binding
Maria Holm er koncern-GRC-ansvarlig i Meridian Nordic, en energikoncern med to datterselskaber, omkring 1.200 leverandører og GDPR, NIS2 og ISO 27001 kørende på samme tid. Risiko blev før vurderet i et regneark pr. regelsæt, hvert med sin egen skala og sin egen ejer, og ingen kunne svare på, hvor meget der i alt lå over appetit. Nu er GDPR, NIS2, AI og informationssikkerhed risikoområder i ét register, hvert med den matrix og appetit, der passer til det. Processer, aktiver og leverandører vurderes mod konkrete scenarier, og det, der ligger over appetit, tælles ét sted.
En model pr. område
Hvert risikoområde har sin egen matrix, skala og appetit, så GDPR og NIS2 ikke skal bedømmes på de samme tal.
Ét tal over appetit
Ét samlet tal siger, hvor mange risici der i alt må ligge over appetit, før ledelsen skal handle.
Eksponering, ikke tillægsord
Estimeret økonomisk tab, hvis risikoen indtræffer, hvad der er tilbage efter mitigering, og hvad planen selv forventes at koste.
Intet bliver overskrevet
Hver vurdering lægges oven i historikken, med en begrundelse på både konsekvens og sandsynlighed og en tidslinje pr. enhed.
De fleste organisationer vurderer allerede risiko. Problemet er, hvor vurderingerne bor, og hvad der sker, når nogen stiller et spørgsmål, der går på tværs af to af dem.
Et risikoområde er et felt, I vurderer inden for: GDPR, NIS2, AI-forordningen, informationssikkerhed eller et, I selv definerer. Opret så mange, I har brug for, og lad hvert af dem beholde sin egen model.
I vælger selv, hvilke enheder hvert risikoområde skal vurdere, og ingenting er tilknyttet på forhånd. Derefter vurderer I dem mod konkrete scenarier, enkeltvis eller mange ad gangen.
Hver vurdering lægges oven i historikken i stedet for at erstatte den, så registret bærer sin egen historie. Det er den del, en revisor spørger til, og den del, der redder jer, når kollegaen der lavede arbejdet, er videre.
Når en risiko er vurderet, beslutter I: accepterer den, som den er, undgår den ved at stoppe den aktivitet, der skaber den, eller mitigerer den med en handlingsplan. Mitigering er den, der har sit eget forløb.
Vi leverer strukturen, kataloget og dokumentationen. Vurderingen er jeres, og der er to grænser, der er værd at sige højt, før nogen booker en demo.
Opret så mange risikoområder, som I har brug for, og bestem selv skalaen, navn og ikon på hvert niveau og den appetit, der gælder. Del af Enterprise Risk Management, et tilkøbsmodul der udkom i august 2026.
Risikoscenarier, konsekvenser og sikkerhedsforanstaltninger, I bygger selv eller importerer fra vores katalog, som er bygget op om GDPR, NIS2 og AI og skrevet bredt nok til også at kunne bruges i arbejdet med andre regelsæt.
Vælg hvilke enheder hvert risikoområde skal vurdere, og vurdér dem mod konkrete scenarier. Leverandørrisiko ligger i samme register som alt det andet.
Vurdér mange enheder og scenarier på én gang, og gør det samme på mitigeringen. Det er det, der gør tyve næsten identiske systemer til en formiddags arbejde i stedet for et projekt.
En plan indeholder handlingerne, det risikoniveau I forventer, når de er udført, en estimeret pris og den eksponering, der er tilbage efter mitigering, og løber foreslået, godkendt, gennemført.
Intet bliver overskrevet. Hver enhed og hvert scenarie har sin egen tidslinje over alle vurderinger, beslutninger og mitigeringer, og en risiko, der er vurderet igen uden en ny handling, bliver markeret.
Ét register, og de to regelsæt det bærer mest af vægten for.
NIS2
De risikostyringsforanstaltninger, der ligger bag jeres ydelser, vurderet på de processer, aktiver og leverandører der leverer dem, så leverandørrisiko vurderes direkte i stedet for at blive udledt.
ISO 27001
Kataloget starter i GDPR, NIS2 og AI, og scenarierne er skrevet bredt nok til, at det samme arbejde kan bruges i ISO 27001. Massevurdering passer til mange næsten identiske systemer.
Der hvor jeres sikkerhedsdokumentation, kontroller og årshjul ligger, side om side med risikoarbejdet på denne side. Enterprise Risk Management er selv et selvstændigt tilkøbsmodul.
Udforsk Informationssikkerhedvirksomheder
brugere
kontrakter
behandlingsaktiviteter
Bech-Bruun
Mikkel Friis Rossa (Partner)
Fenerum
Rasmus Boutrup (Financial Controller)
Lægeforeningen
Michael Berner (Advokat)
Molecule Consultancy
Nanna Rodian Christensen ( HR & Operational Manager)
Plum Safety
Ulrik Dueholm Beckmann (QC, CM og ESG Lead)
Bech-Bruun
Mikkel Friis Rossa (Partner)
Fenerum
Rasmus Boutrup (Financial Controller)
Lægeforeningen
Michael Berner (Advokat)
Molecule Consultancy
Nanna Rodian Christensen ( HR & Operational Manager)
Plum Safety
Ulrik Dueholm Beckmann (QC, CM og ESG Lead)
Novicell
Julie Oxenvad (Legal Consultant)
Axel Kaufmann ApS
Julie Lundkvist Andreasen (Jurist og kundeservicechef)
DMJX
Kaspar Rocholz (GDPR-koordinator)
Min By Media
Tinna Schultz (HR-chef)
NRGi
Mette Mühlendorph (Compliace Specialist)
Novicell
Julie Oxenvad (Legal Consultant)
Axel Kaufmann ApS
Julie Lundkvist Andreasen (Jurist og kundeservicechef)
DMJX
Kaspar Rocholz (GDPR-koordinator)
Min By Media
Tinna Schultz (HR-chef)
NRGi
Mette Mühlendorph (Compliace Specialist)
Hver use case er et stykke rigtigt compliance-arbejde, beskrevet som det faktisk foregår i platformen. Filtrer efter hvem du er, hvad du arbejder med, og hvilke regelsæt du skal leve op til.
6 use cases
Ingen use cases matcher den kombination endnu. Prøv at fjerne et filter.
Det er to selvstændige produkter, og det siger vi hellere ligeud, end at det bliver en overraskelse. Enterprise Risk Management er et tilkøbsmodul, der udkom 14. august 2026, med risikoområder, appetit, behandling, handlingsplaner, finansiel eksponering og rapportering. Den risikovurdering, I allerede har i platformen, kører videre og virker fortsat, hvis I ikke køber tilkøbet. Der er ingen konvertering af jeres eksisterende risikodata mellem de to, så betragt det som et nyt register frem for en opgradering af det gamle.
Ja, det er præcis det, et risikoområde er til. Hvert område har sin egen risikomatrix, så I selv bestemmer skalaen, fx 1 til 3 eller 1 til 6, navne og ikoner på hvert niveau og den appetit, der gælder for netop det område. Matrixen oversætter hver kombination af konsekvens og sandsynlighed til et risikoniveau, kommer udfyldt med anbefalede standardværdier, og hver enkelt celle kan redigeres ved at klikke på den.
Processer, aktiver og leverandører. I starter med at vælge, hvilke enheder hvert risikoområde skal vurdere, så ingenting er tilknyttet på forhånd, og et område indeholder kun det, I lægger i det. Når en enhed er i området, tilføjer I risikoscenarier til den, og den samme enhed kan vurderes i flere områder på én gang, hvis den skal det.
Hvad leverandørkædesikkerhed dækkerNej. Risikoniveauet beregnes automatisk, men det betyder et opslag: systemet læser den konsekvens og sandsynlighed, I selv angiver, op mod den matrix, I selv har sat op. Konsekvens og sandsynlighed skal begge begrundes, så der altid står en grund i historikken. Der er ingen anbefalet score og ingen vægtning af konsekvenser eller foranstaltninger, og kontroller eller dokumentation, der hænges på en vurdering, er rene henvisninger, så de flytter ikke niveauet.
Kun hvis I vil. Risikoscenarier, konsekvenser og sikkerhedsforanstaltninger kan bygges fra bunden eller importeres fra vores katalog, og importerede definitioner kan redigeres bagefter, så de passer til, som I arbejder. Kataloget er bygget op om GDPR, NIS2 og AI, og fordi scenarierne er skrevet bredt, kan de også bruges i arbejdet med andre regelsæt, fx ISO 27001. Der findes ikke et selvstændigt ISO 27001-scenariesæt, og det siger vi hellere, end at I går og forventer det.
Sådan fungerer risikovurdering i ISO 27001I beslutter, hvordan den skal håndteres: accepterer den, som den er, undgår den ved at stoppe den aktivitet, der skaber den, eller mitigerer den med en handlingsplan. En plan beskriver handlingerne, det risikoniveau I forventer, når de er udført, en estimeret pris og den eksponering, der er tilbage efter mitigering, og den løber fra foreslået til godkendt til gennemført. Når en plan gennemføres, opdateres den aktuelle risiko, og den tidligere tilstand gemmes i historikken. Der er tre ansvarsniveauer i modulet: dem der laver vurderingerne, den ansvarlige for risikoområdet og ledelsen. Hvordan godkendelser skal styres hos jer, er værd at tage op på en demo frem for at læse som et løfte her.
Det er præcis, hvad revisionssporet er til. Hver vurdering lægges oven i historikken i stedet for at erstatte den, så intet bliver overskrevet, og hver enhed og hvert scenarie har sin egen tidslinje over alle vurderinger, beslutninger og mitigeringer. Konsekvens og sandsynlighed har begge en begrundelse, og systemet markerer en risiko, der er vurderet igen, uden at der er sat en ny handling i gang. Vi lover ikke en eksport af selve sporet, for det har vi ikke dokumenteret, så spørg om det frem for at gå ud fra det.
Ja. En relationsgraf viser, hvordan enheder hænger sammen, fx hvordan en behandlingsaktivitet forholder sig til de aktiver og leverandører, der ligger bag den. Det gør det lettere at se, hvorfor en enhed har arvet en risiko længere ude i kæden, og at følge forbindelsen så langt, som I har brug for. Governance-overblikket for et risikoområde har koblede risici over appetit som et af sine nøgletal, så en forbindelse til noget, der ligger over appetit, er synlig frem for underforstået.
Ja. Observationer er en mobilvenlig måde at indberette noget, man har set, delt via et offentligt link, der ikke kræver login, så en kollega ude på et anlæg kan melde en bekymring ind på et minut. Observationer lander i en indbakke, hvor de bliver vurderet og, hvis de er relevante, omdannet til et risikoscenarie, hvor den ansvarlige får besked automatisk. Triagen er bevidst et menneskes arbejde og ikke noget, der sker automatisk.
Når der er flere risikoområder i spil, samler en ledelsesrapport tallene på tværs af dem alle, målt mod jeres samlede risikoappetit: hvor mange enheder der er vurderet, hvor mange risici der lige nu ligger over appetit, den finansielle eksponering nu og når åbne handlingsplaner er gennemført, hvad de planer forventes at koste, en fordeling pr. område der viser, hvor presset kommer fra, og en udvikling over tid. Rapporten kan eksporteres, og den, der eksporterer, kan indsætte en kommentar som del af eksporten, så det, bestyrelsen får, er tallene plus risikoejerens egen indramning, i ét dokument.
Hvad ledelsen er ansvarlig for under NIS2Spørg Johannes direkte, han giver de fleste af vores demoer personligt
Book ham her
Info
.legal A/S
hello@dotlegal.com
+45 7027 0127
CVR: 40888888
Support
support@dotlegal.com
+45 7027 0127
Brug for hjælp?
Lad mig hjælpe jer i gang
.legal er ikke en advokatvirksomhed og er derfor ikke under tilsyn af Advokatrådet.